KIDESK

Ratgeber

Das Datenschutzgesetz im Kleinbetrieb: was wirklich Pflicht ist.

Kurz gesagt

Vier Pflichten treffen jeden Betrieb: informieren, welche Daten du zu welchem Zweck bearbeitest (DSG Art. 19), die Daten angemessen schützen (Art. 8), auf ein Auskunftsbegehren in der Regel innert 30 Tagen und kostenlos antworten (Art. 25) und eine schwere Datenpanne dem EDÖB melden (Art. 24). Ein Verzeichnis der Bearbeitungstätigkeiten brauchst du in der Regel nicht: Wer am 1. Januar weniger als 250 Mitarbeitende beschäftigt, ist davon befreit (DSV Art. 24). Gebüsst wird nicht die Firma, sondern die verantwortliche Person, mit bis zu CHF 250'000.00.

Stand: . Geprüft anhand der unten genannten Quellen.

Für wen das Gesetz gilt und um welche Daten es geht

Das totalrevidierte Datenschutzgesetz (DSG) gilt seit dem 1. September 2023, ohne Übergangsfrist. Es schützt nur noch Daten natürlicher Personen (DSG Art. 2 Abs. 1). Angaben über eine Firma sind seither keine Personendaten mehr. Die Adresse der Immobilien-Beispiel AG ist frei, der Name und die Handynummer des Hauswarts sind es nicht.

Personendaten sind alle Angaben, die sich auf eine bestimmte oder bestimmbare natürliche Person beziehen (DSG Art. 5 Bst. a). In einem Handwerks-, Reinigungs- oder Beratungsbetrieb sind das mehr Daten, als die meisten vermuten.

  • Die Kundenkartei: Name, Adresse, Telefonnummer, E-Mail, Notizen zum letzten Einsatz.
  • Offerten, Rechnungen, Rapporte und Mahnungen, weil daraus hervorgeht, wer was wann bei dir bestellt und bezahlt hat.
  • Fotos vom Objekt, sobald eine Person, ein Auto mit Kennzeichen oder ein Namensschild darauf erkennbar ist.
  • Das Personaldossier: Lohn, Arbeitszeiten, Arztzeugnisse, Abmahnungen, Bewerbungsunterlagen.
  • Der Verlauf im Fahrzeug- oder Zeiterfassungssystem, wenn er einer bestimmten Person zugeordnet werden kann.
Eine engere Gruppe sind die besonders schützenswerten Personendaten (DSG Art. 5 Bst. c): Gesundheitsdaten, religiöse, politische oder gewerkschaftliche Ansichten, genetische und biometrische Daten, Daten über Strafverfolgungen und über Sozialhilfe. Im Kleinbetrieb ist das vor allem das Arztzeugnis im Personaldossier. Wer sich für die Bearbeitung solcher Daten auf eine Einwilligung stützt, braucht eine ausdrückliche Einwilligung (Art. 6 Abs. 7).

Brauche ich für Kundendaten eine Einwilligung?

Nein. Das ist der hartnäckigste Irrtum rund um das DSG. Das Gesetz kennt keine allgemeine Einwilligungspflicht. Es verbietet nur die widerrechtliche Persönlichkeitsverletzung (Art. 30). Und als überwiegendes Interesse, das eine Bearbeitung rechtfertigt, nennt das Gesetz ausdrücklich zuerst den Fall, dass jemand Daten über die Vertragspartnerin oder den Vertragspartner in unmittelbarem Zusammenhang mit dem Abschluss oder der Abwicklung eines Vertrags bearbeitet (Art. 31 Abs. 2 Bst. a).

Übersetzt in den Alltag: Für die Adresse, die Telefonnummer und die Objektangaben deines Kunden brauchst du kein Häkchen und keine Unterschrift. Du brauchst sie, um zu offerieren, zu arbeiten und zu fakturieren. Eine Einwilligung wird erst dann zum Thema, wenn du Daten ausserhalb dieses Zwecks verwendest, etwa für Werbung an Leute, die nichts bestellt haben, oder wenn du besonders schützenswerte Daten bearbeitest.

Die Pflichten, die jeden Betrieb treffen

PflichtWas das im Betrieb heisstGrundlage
InformierenKunden und Mitarbeitende erfahren, wer die Daten bearbeitet, wozu und wer sie sonst noch bekommt. In der Praxis: eine Datenschutzerklärung auf der Website, ein Absatz in der Offerte oder im Arbeitsvertrag.DSG Art. 19
Grundsätze einhaltenNur so viele Daten wie nötig, nur zum erkennbaren Zweck, und löschen oder anonymisieren, sobald sie dafür nicht mehr gebraucht werden.DSG Art. 6
Daten sichernZugriff nur für die, die ihn brauchen, Bildschirmsperre, Gerätekennwort, Sicherung an einem zweiten Ort, Programme aktuell halten.DSG Art. 8, DSV Art. 1 bis 3
Auftragsbearbeitung regelnWer für dich Daten bearbeitet (Software, Treuhandstelle, Hoster), darf nur das tun, was du selbst dürftest, und muss die Datensicherheit gewährleisten.DSG Art. 9
Auskunft gebenJede betroffene Person kann fragen, welche Daten du über sie bearbeitest. Antwort in der Regel innert 30 Tagen und kostenlos.DSG Art. 25
Datenpanne meldenSchwere Verletzungen der Datensicherheit gehen so rasch als möglich an den EDÖB.DSG Art. 24
Dazu kommen zwei Pflichten, die sich meist von selbst erfüllen: Datenschutz durch Technik und datenschutzfreundliche Voreinstellungen (Art. 7) und die Datenschutz-Folgenabschätzung bei hohem Risiko (Art. 22). Ein Kleinbetrieb, der Kundendaten für Offerten und Rechnungen führt, kommt in aller Regel nicht in den Bereich des hohen Risikos.

Das Bearbeitungsverzeichnis: die Ausnahme, die fast alle betrifft

Das Verzeichnis der Bearbeitungstätigkeiten nach DSG Art. 12 ist die Pflicht, vor der sich die meisten Betriebe fürchten. Für die allermeisten gilt sie gar nicht. Befreit sind Unternehmen und andere privatrechtliche Organisationen, die am 1. Januar eines Jahres weniger als 250 Mitarbeiterinnen und Mitarbeiter beschäftigen, sowie natürliche Personen (DSV Art. 24).

Die Befreiung fällt in zwei Fällen weg: wenn besonders schützenswerte Personendaten in grossem Umfang bearbeitet werden, oder wenn ein Profiling mit hohem Risiko stattfindet. Ein Personaldossier mit acht Arztzeugnissen ist kein grosser Umfang. Wo genau die Grenze liegt, sagt das Gesetz nicht: Eine Spitex-Organisation oder eine Physiotherapiepraxis prüft das darum besser einmal mit einer Fachperson, ein Malerbetrieb nicht.

Wer ein Verzeichnis führt, muss es nicht beim EDÖB anmelden: Die Pflicht, das Verzeichnis dem EDÖB zu melden, trifft nur Bundesorgane (DSG Art. 12 Abs. 4). Trotzdem lohnt sich eine Seite im Ordner: Welche Programme führen welche Daten, wer hat Zugriff, wie lange bleiben sie? Ohne diese Übersicht dauert die erste Auskunftsanfrage drei Tage statt drei Stunden.

Die Datenschutzerklärung: was drinstehen muss

DSG Art. 19 verlangt keine bestimmte Form, sondern eine angemessene Information bei der Beschaffung. Drei Punkte nennt das Gesetz als Minimum (Abs. 2): Identität und Kontaktdaten des Verantwortlichen, der Bearbeitungszweck und, wenn es sie gibt, die Empfänger oder deren Kategorien. Werden Daten ins Ausland bekanntgegeben, kommt der Staat dazu und gegebenenfalls die Garantie, auf die du dich stützt (Abs. 4). Hast du die Daten nicht bei der Person selbst beschafft, nennst du zusätzlich die Kategorien der Daten und informierst spätestens einen Monat später (Abs. 3 und 5).

Grundgerüst einer Datenschutzerklärung
Datenschutzerklärung

Verantwortlich für die Bearbeitung von Personendaten ist:
[Firma], [Strasse Nr.], [PLZ Ort], [E-Mail], [Telefon]

Welche Daten wir bearbeiten
Wir bearbeiten Personendaten, die uns bei einer Anfrage, einer Offerte oder einem Auftrag bekannt werden: Name, Adresse, Telefonnummer, E-Mail-Adresse, Angaben zum Objekt und zu den ausgeführten Arbeiten, Zahlungsangaben sowie Fotos, die wir zur Dokumentation unserer Arbeit erstellen.

Wozu wir sie bearbeiten
Wir bearbeiten diese Daten, um Offerten zu erstellen, Aufträge auszuführen, Rechnungen zu stellen, Garantiefälle zu behandeln und unsere gesetzlichen Pflichten zu erfüllen, namentlich die zehnjährige Aufbewahrungspflicht nach Art. 958f OR.

Wem wir sie bekanntgeben
Wir geben Personendaten weiter an unsere Treuhandstelle, an die Anbieter der von uns eingesetzten Programme (Büro- und Rechnungssoftware, E-Mail, Datensicherung), an Post- und Zahlungsdienstleister sowie, soweit für die Ausführung nötig, an beigezogene Drittfirmen. Diese Stellen bearbeiten die Daten nur in unserem Auftrag.

Bekanntgabe ins Ausland
Einzelne dieser Anbieter bearbeiten Daten in [Staat]. Dieser Staat gewährleistet nach Anhang 1 der Datenschutzverordnung einen angemessenen Datenschutz. [Alternativ: Wir stützen die Bekanntgabe auf Standarddatenschutzklauseln nach Art. 16 Abs. 2 DSG.]

Wie lange wir sie aufbewahren
Wir bewahren Personendaten so lange auf, wie der genannte Zweck es verlangt, mindestens aber so lange, wie gesetzliche Aufbewahrungsfristen laufen. Danach werden sie gelöscht oder anonymisiert.

Rechte der betroffenen Personen
Sie können jederzeit Auskunft darüber verlangen, ob und welche Personendaten wir über Sie bearbeiten. Sie können unrichtige Daten berichtigen und, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht, löschen lassen. Wenden Sie sich dafür an die oben genannte Adresse.

Stand: [Datum]

Den Text setzt du dort hin, wo die Daten anfallen: auf die Website, als Link in den Fuss deiner Offerte und, für Mitarbeitende, als Beilage zum Arbeitsvertrag. Wer keine Website hat, legt das Blatt in den Ordner und gibt es auf Verlangen heraus.

Wenn ein Anbieter für dich Daten bearbeitet

Sobald Software, eine Treuhandstelle oder ein Hoster Daten für dich bearbeitet, ist das eine Auftragsbearbeitung nach DSG Art. 9. Erlaubt ist sie, wenn die Daten nur so bearbeitet werden, wie du es selbst dürftest, und keine Geheimhaltungspflicht entgegensteht. Du musst dich vergewissern, dass der Auftragsbearbeiter die Datensicherheit gewährleisten kann. Zieht er selbst wieder jemanden bei, braucht er dafür deine vorgängige Genehmigung (Abs. 3). Verantwortlich gegenüber deinen Kunden bleibst du.

  1. Wo liegen die Daten, und in welchem Land stehen die Server?
  2. Wer beim Anbieter kann auf meine Daten zugreifen, und wird das aufgezeichnet?
  3. Welche Unterauftragsbearbeiter setzt der Anbieter ein, und wie erfahre ich von einem Wechsel?
  4. Bekomme ich meine Daten jederzeit als Dateien heraus, und was passiert damit, wenn ich kündige?

Liegen Daten im Ausland, gilt DSG Art. 16. Unproblematisch ist die Bekanntgabe an Staaten, die der Bundesrat als angemessen anerkannt hat. Die Liste steht in Anhang 1 der Datenschutzverordnung und umfasst unter anderem Deutschland, Österreich, Frankreich, Italien, alle übrigen EU-Staaten, Liechtenstein, Island, Norwegen, das Vereinigte Königreich, Israel, Neuseeland und Uruguay. Zwei Einträge gelten nur eingeschränkt: Kanada, soweit auf die Bearbeitung das kanadische Datenschutz-Bundesgesetz oder ein entsprechendes Provinzgesetz anwendbar ist, und die USA nur für Organisationen, die nach dem Datenschutzrahmen zwischen der Schweiz und den USA zertifiziert sind. Fehlt der Staat auf der Liste, brauchst du eine eigene Garantie, in der Praxis Standarddatenschutzklauseln (Art. 16 Abs. 2).

Auskunftsbegehren: 30 Tage, kostenlos

Jede Person kann verlangen zu erfahren, ob du Personendaten über sie bearbeitest (DSG Art. 25 Abs. 1). Die Auskunft ist grundsätzlich kostenlos, wird in der Regel innert 30 Tagen erteilt, und niemand kann im Voraus darauf verzichten. Lässt du die Daten von einem Auftragsbearbeiter bearbeiten, bleibst trotzdem du auskunftspflichtig (Abs. 4).

  • Identität und Kontaktdaten des Verantwortlichen, also deines Betriebs.
  • Die bearbeiteten Personendaten als solche, nicht nur eine Beschreibung davon.
  • Den Bearbeitungszweck.
  • Die Aufbewahrungsdauer oder, wenn das nicht möglich ist, die Kriterien dafür.
  • Die verfügbaren Angaben zur Herkunft, wenn die Daten nicht bei der Person selbst beschafft wurden.
  • Gegebenenfalls die Empfänger und das Vorliegen einer automatisierten Einzelentscheidung samt deren Logik.
Achtung: Ein Auskunftsbegehren kommt selten aus Neugier. Es kommt nach einer Kündigung, vor einem Prozess oder mitten in einer Betreibung. Notiere darum das Eingangsdatum und die Frist sofort und antworte schriftlich, auch wenn die Antwort lautet: Wir bearbeiten keine Daten über diese Person.

Datenpanne: melden oder nicht?

Gemeldet wird nicht jeder Zwischenfall, sondern eine Verletzung der Datensicherheit, die voraussichtlich zu einem hohen Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person führt (DSG Art. 24 Abs. 1). Die Meldung geht so rasch als möglich an den EDÖB, über dessen DataBreach-Portal. Eine starre Frist von 72 Stunden wie in der EU-Verordnung kennt das Schweizer Recht nicht. In der Meldung stehen mindestens die Art der Verletzung, ihre Folgen und die ergriffenen oder vorgesehenen Massnahmen (Abs. 2).

VorfallMelden?
Eine Rechnung geht an die falsche E-Mail-Adresse, ein Kundenname und ein Betrag sind sichtbarIn der Regel nein. Betroffene und Empfänger informieren, Vorfall notieren.
Das Notebook mit der ganzen Kundenkartei wird gestohlen, die Festplatte ist nicht verschlüsseltJa, hohes Risiko. Melden und Betroffene informieren.
Verschlüsselungstrojaner im Betrieb, Personaldossiers und Lohndaten sind betroffenJa. Besonders schützenswerte Daten, hohes Risiko.
Dein Softwareanbieter meldet dir einen Einbruch in seine SystemeDer Auftragsbearbeiter meldet dir, du beurteilst und meldest dem EDÖB (Art. 24 Abs. 3).
Die betroffene Person wird informiert, wenn es zu ihrem Schutz erforderlich ist oder der EDÖB es verlangt (Art. 24 Abs. 4). Eine Meldung nach diesem Artikel darf in einem Strafverfahren gegen die meldepflichtige Person nur mit deren Einverständnis verwendet werden (Abs. 6).

Bussen: bestraft wird die Person, nicht die Firma

Die Zahl, die im Netz kursiert, stammt aus dem falschen Gesetz. Vier Prozent des Umsatzes ist die EU-Verordnung. Das DSG droht Bussen bis CHF 250'000.00 gegen private Personen an, und zwar nur bei Vorsatz. Fahrlässigkeit ist nicht strafbar. Die Verletzung der Informations-, Auskunfts- und Sorgfaltspflichten wird ausserdem nur auf Antrag verfolgt (DSG Art. 60 und 61).

VerhaltenBusse bisArtikel
Vorsätzlich falsche oder unvollständige Auskunft, vorsätzlich unterlassene InformationCHF 250'000.00DSG Art. 60
Daten ohne Voraussetzungen ins Ausland geben, Auftragsbearbeitung ohne die Bedingungen von Art. 9, Mindestanforderungen an die Datensicherheit nicht einhaltenCHF 250'000.00DSG Art. 61
Vorsätzliches Offenbaren geheimer Personendaten aus dem BerufCHF 250'000.00DSG Art. 62
Missachten einer Verfügung des EDÖBCHF 250'000.00DSG Art. 63
Bestraft wird die natürliche Person, die im Betrieb verantwortlich ist. Nur wenn eine Busse von höchstens CHF 50'000.00 in Betracht fällt und die Ermittlung der verantwortlichen Person unverhältnismässig wäre, kann stattdessen der Geschäftsbetrieb zur Zahlung verurteilt werden (DSG Art. 64 Abs. 2).

Checkliste: an einem Nachmittag erledigt

  1. 01

    Aufschreiben, wo Personendaten liegen

    Eine Seite genügt: Rechnungsprogramm, E-Mail-Postfach, Handy mit Fotos, Ordner im Büro, Kalender, Zeiterfassung, Buchhaltungspaket bei der Treuhandstelle. Notiere je Ort, wer Zugriff hat. Das ist die Grundlage für alles Weitere und beantwortet gleichzeitig jede Auskunftsanfrage.

  2. 02

    Die Datenschutzerklärung schreiben und sichtbar machen

    Das Grundgerüst oben ausfüllen, auf die Website stellen und in der Offerte darauf verweisen. Mitarbeitende bekommen dieselbe Information zum Arbeitsvertrag.

  3. 03

    Zugriffe aufräumen

    Jede Person im Betrieb sieht nur, was sie für ihre Arbeit braucht (DSV Art. 3 Abs. 1 Bst. a). Konten von ausgetretenen Mitarbeitenden löschen, gemeinsame Kennwörter abschaffen, Bildschirmsperre und Gerätekennwort einschalten.

  4. 04

    Anbieter durchgehen

    Liste aller Programme, in denen Kundendaten liegen. Je Anbieter die vier Fragen aus dem Abschnitt zur Auftragsbearbeitung klären und die Antwort notieren. Prüfe, ob der Staat in Anhang 1 der Datenschutzverordnung steht.

  5. 05

    Sicherung und Notfallzettel

    Sicherung an einen zweiten Ort, einmal im Jahr zurücklesen. Dazu ein Blatt mit den Telefonnummern, die du bei einem Einbruch oder einem Trojaner brauchst, und der Adresse des Meldeportals des EDÖB.

  6. 06

    Löschregeln festlegen

    Personendaten werden vernichtet oder anonymisiert, sobald sie für den Zweck nicht mehr nötig sind (DSG Art. 6 Abs. 4). Für Buchungsbelege gilt das erst nach zehn Jahren, weil die Aufbewahrungspflicht vorgeht. Für Bewerbungsunterlagen abgelehnter Kandidaten gilt es sofort nach dem Entscheid. Halte beides einmal schriftlich fest.

Wie lange welches Dokument bleiben muss, steht in der Übersicht der Aufbewahrungsfristen. Was beim Löschen mit den Belegen passiert, erklärt der Begriff Aufbewahrungspflicht.

Werbung an Kunden: hier zählt ein anderes Gesetz

Für Newsletter und Werbemails ist nicht in erster Linie das DSG massgebend, sondern das Gesetz gegen den unlauteren Wettbewerb. Unlauter handelt, wer Massenwerbung ohne direkten Zusammenhang mit einem angeforderten Inhalt versendet, ohne vorher die Einwilligung einzuholen, ohne korrekten Absender oder ohne Hinweis auf eine problemlose und kostenlose Ablehnungsmöglichkeit (UWG Art. 3 Abs. 1 Bst. o). Wer beim Verkauf Kontaktdaten erhält und dabei auf die Ablehnungsmöglichkeit hinweist, darf diesen Kunden ohne Einwilligung Werbung für eigene ähnliche Leistungen senden. Mehr dazu steht unter Werbemails an Kunden.

So macht es KIDESK

Im Sinn des Gesetzes ist eine Software wie KIDESK Auftragsbearbeiterin: Verantwortlich für die Daten deiner Kunden bleibst du. Darum die Angaben, die in deine Datenschutzerklärung gehören: Die Datenbank steht in Frankfurt, die Spracherkennung läuft in Zürich. Jede Person im Betrieb hat eine Rolle und sieht nur, was dazugehört. Am einzelnen Beleg steht, wer was wann geändert hat. Datenexport und Löschantrag findest du unter Einstellungen und Datenschutz. Was KIDESK dir nicht abnimmt: die Datenschutzerklärung, den Entscheid, wann du löschst, und die Meldung einer Datenpanne.

Belege in KIDESK Zusammenarbeit mit der Treuhandstelle

Häufige Fragen

Brauche ich als Einzelfirma mit drei Mitarbeitenden ein Bearbeitungsverzeichnis?

In aller Regel nicht. Befreit ist, wer am 1. Januar weniger als 250 Mitarbeitende beschäftigt (DSV Art. 24). Die Befreiung fällt nur weg, wenn du besonders schützenswerte Daten in grossem Umfang bearbeitest oder ein Profiling mit hohem Risiko betreibst. Eine einfache Übersicht deiner Datenablagen ist trotzdem nützlich, weil sie jede Auskunftsanfrage beantwortet.

Muss ich einen Datenschutzberater ernennen?

Nein. Für private Betriebe ist das freiwillig (DSG Art. 10 Abs. 1). Wer eine Beraterin oder einen Berater ernennt und die Bedingungen von Art. 10 Abs. 3 erfüllt, kann dafür auf die Konsultation des EDÖB bei einer Datenschutz-Folgenabschätzung verzichten. Für einen Betrieb mit Offerten, Rechnungen und Rapporten ist das kein Thema.

Darf ich Fotos von der Baustelle auf Instagram stellen?

Ohne erkennbare Personen ja, mit erkennbaren Personen brauchst du deren Einverständnis. Heikel wird es auch bei fremdem Eigentum: Die Wohnung eines Kunden von innen zu zeigen, ist eine Bearbeitung von Daten über ihn, wenn sich daraus auf ihn schliessen lässt. Frag einmal beim Auftrag und halte die Antwort fest.

Wie lösche ich Kundendaten, wenn ein Kunde es verlangt?

Soweit sie an einen Buchungsbeleg gebunden sind, gar nicht: Die zehnjährige Aufbewahrungspflicht nach OR Art. 958f ist ein gesetzlicher Rechtfertigungsgrund (DSG Art. 31 Abs. 1). Rechnungen, Verträge und Zahlungen bleiben. Löschen kannst und sollst du, was darüber hinausgeht: Notizen, Newsletter-Eintrag, Fotos ohne Zweck, alte Bewerbungsunterlagen.

Gilt das DSG auch für Daten über Firmenkunden?

Für die Firma als solche nicht mehr: Seit dem 1. September 2023 schützt das Gesetz nur Daten natürlicher Personen (DSG Art. 2 Abs. 1). Sobald aber eine Ansprechperson mit Namen, Direktwahl oder Mailadresse in deiner Kartei steht, sind das wieder Personendaten, und die Regeln gelten.

Was passiert, wenn ich gar nichts mache?

Von selbst passiert meist nichts, denn die wichtigsten Straftatbestände sind Antragsdelikte und setzen Vorsatz voraus. Unangenehm wird es, wenn sich eine Person beim EDÖB meldet oder ein Auskunftsbegehren stellt, das du nicht beantworten kannst. Dann steht am Ende eine Verfügung, und deren Missachtung ist von Amtes wegen strafbar (DSG Art. 63).

Quellen

Dieser Text ist eine allgemeine Information für Schweizer Betriebe und ersetzt keine Rechts- oder Steuerberatung im Einzelfall. Wenn dir ein Fehler auffällt, schreib uns, wir korrigieren ihn.

Alles erledigt, als Illustration im Markengrün

Oder du lässt das ab jetzt KIDESK erledigen.

Offerten, Rechnungen mit QR-Zahlteil und Mahnungen kommen aus KIDESK fertig formuliert und gerechnet heraus. Die ersten 14 Tage kosten nichts und du musst keine Kreditkarte hinterlegen.